كشفت شركة Manifold Security عن حملة واسعة النطاق تضمنت نشر 77 إضافة خبيثة على منصة Open VSX بين 26 يوليو و1 أغسطس 2026، حيث تم تصميم هذه الإضافات لتقليد أدوات تطوير شرعية، لكنها في الواقع كانت تقوم بجمع بيانات حساسة من أجهزة المطورين وبيئات العمل الخاصة بهم. وقد تمت إزالة هذه الإضافات من المنصة في 3 أغسطس 2026 بعد اكتشافها.
طبيعة الإضافات الخبيثة
أوضحت التحقيقات أن 58 إضافة كانت أدوات خفيفة الوزن تستهدف جمع معلومات بسيطة مثل اسم الجهاز (Hostname) أو مجلد مساحة العمل أو إصدار المحرر. أما الـ19 إضافة الأخرى فكانت أكثر خطورة، إذ تضمنت وظائف استطلاعية متقدمة لجمع تفاصيل دقيقة مثل:
- اسم المستخدم على نظام التشغيل.
- نوع الجهاز ومعرفه.
- إصدار المحرر والمنصة والمعمارية.
- المنطقة الزمنية واللغة.
- أسماء المجلدات المفتوحة والمسارات الكاملة للملفات.
كل هذه البيانات كانت تُرسل إلى نطاق واحد هو mangorbit[.]com، الذي تم تسجيله قبل الحملة بأيام قليلة.
أسلوب التمويه والتضليل
اللافت أن هذه الإضافات اعتمدت على انتحال أسماء ووصف الإضافات الأصلية من متجر Microsoft VS Code، لكنها نُشرت عبر حسابات غير مرتبطة بالمطورين الأصليين وبإصدارات منخفضة مثل 0.0.1. التغيير الأساسي كان في ملف extension.js الذي استُبدل بشيفرة خبيثة لجمع البيانات، بينما كانت واجهة الإضافة تعرض مجرد رسالة في شريط الحالة بأنها “نشطة”. كما تضمنت بعض الإضافات آليات إضافية مثل:
- فحص ملفات .git للحصول على بيانات المستودعات والـ commit SHA.
- استخراج أسماء الامتدادات المثبتة وعناوين البروكسي.
- جمع بيانات من بيئات التكامل المستمر (CI) مثل GitHub Actions وAzure DevOps وCircleCI وCodespaces وGitpod.
- التحقق من إعدادات التتبع (Telemetry) لمعرفة ما إذا كان المستخدم قد عطّلها.
آليات الاستمرارية والمرونة
التحليل أظهر أن البرمجية الخبيثة تضمنت خطة بديلة عبر استعلام DNS TXT record للحصول على نطاق جديد في حال تم حظر النطاق الأساسي. كما أضافت آلية إعادة المحاولة على فترات زمنية (15 دقيقة، 50 دقيقة، 3.5 ساعات، ثم كل 7-8 ساعات) لمدة أسبوع كامل، ما يعكس نية واضحة للاستمرار في جمع البيانات حتى في حال فشل المحاولات الأولى.
ارتباط الحملة بهجمات أوسع على npm
تزامن هذا الكشف مع حملة أخرى أُطلق عليها اسم ChainDrop، استهدفت أكثر من 450 حزمة npm عبر 2244 ملفًا، لنشر برمجية سرقة بيانات اعتماد تُعرف باسم Mini Shai-Hulud. هذه البرمجية عبارة عن دودة ذاتية الانتشار تعتمد على شيفرة JavaScript معقدة، وتُنفذ تلقائيًا عبر npm preinstall hook قبل اكتمال التثبيت. كما تستغل البرمجية بيانات اعتماد GitHub المسروقة لحقن ملفات إعدادات في مستودعات المطورين، ما يتيح لها الاستمرار والانتشار بين المطورين ووكلاء الذكاء الاصطناعي مثل Claude وVS Code.
خبراء مثل OX Security أكدوا أن هذه الهجمات تبرز الحاجة إلى طبقة أمنية إضافية تتجاوز مجرد تعطيل سكربتات التثبيت أو فرض المصادقة الثنائية (2FA)، مشددين على ضرورة وجود ضوابط دقيقة للصلاحيات تحدد ما يمكن للحزم فعله، خصوصًا فيما يتعلق بجمع بيانات حساسة مثل مفاتيح AWS أو بيانات اعتماد GitHub.






























